Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

Webserver mit mehreren Domains

Guten Abend,

wir möchten gerne mehrere Web-Applikationen auf unserem Server über das Internet bereitstellen.

Hierzu habe ich bereits beim Provider die entsprechende Subdomain auf unsere öffentliche IP geleitet.

Daraufhin habe ich in der Sophos via Assistent eine DNAT-Regel eingerichtet. 

Auch eine Firewall-Regel habe ich eingerichtet.

Trotz all dem lässt sich die Subdomain nicht erreichen, der Ladebalken lädt mehrere Minuten. 

Wie kann die Sophos letztendlich mehrere Domains (es kommen weitere Anwendungen dazu) alle auf denselben Server umleiten?

Über Hilfe wäre ich sehr dankbar!

Vielen Dank!



Edited TAGs
[edited by: Erick Jan at 12:12 AM (GMT -7) on 9 Oct 2024]
  • Es muss eine Unterscheidung der Dienste stattfinden.

    Für DNAT kommen verschiedene externe IP's oder Ports infrage.

    Für die gleiche IP/Port Kombination kann an der Fw mit WAF gearbeitet werden. Die WAF unterscheidet anhand der Domänennamen.

    Der interne Server muss natürlich auch die WebApps unterscheiden können. Das habe ich dort meist mit unterschiedliche Ports für die verschiedenen Apps gesehen.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Hallo Dirk,

    ich schätze, dann wird es auf eine Web Server Protection Subscription herauslaufen. Ich habe es jetzt mal ohne probiert, aber vermutlich lässt er mich wegen HTTPS noch nicht verbinden.

    Intern hat das ganze sehr gut über unseren AD-DNS-Server funktioniert, indem ich entsprechende A-Einträge erstellt habe und auf die IP des Webservers verweise (musste ich auch für die normale Homepage machen, die woanders gehostet wird, da das AD dieselbe Domain hat). 

    Unterschiedliche Schnittstellen und Ports kann ich nicht verwenden.

    Sehe ich das richtig, dass für jede Domain eine eigene WAF-Regel erstellt werden muss, da nur 1 Zertifikat pro Regel installiert werden kann, oder?

    Trotzdem schon einmal vielen Dank!

    Henrik

  • Sehe ich das richtig, dass für jede Domain eine eigene WAF-Regel erstellt werden muss, da nur 1 Zertifikat pro Regel installiert werden kann, oder?

    Hi,

    du kannst aber mehrere FQHN in einem Zertifikat haben. Nur du musst halt im Backend unter Umständen unterschiedliche Web-Applikationen ansprechen. Da hilft dir das wenig.

    Also meist doch für jede Web-App eine Rule.

    Dein Sophos Partner kann dir sicher für ein paar Tage eine  Demo-/Test-Lizenz für WAF freischalten lassen, falls unklar ist, ob es funktioniert.

    Sonst ist WAF kein Hexenwerk und einfacher zu handhaben als DNAT ...


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Ich habe das ganze jetzt probiert, und der Zugriff erfolgt nun einwandfrei sowohl von intern, als auch von extern. Leider lässt sich aber die Anwendung nicht korrekt ausführen, die HTML-Forms führen (warum auch immer...) ihren Code nicht korrekt aus und leiten somit zu keiner Seite weiter. Erfolgt der Zugriff ohne Passieren der WAF, läuft es ohne Probleme. 

    Ich habe mal eine Test-PHP-Datei angelegt, mit einem Form, das auf die eigene Datei verweist, und nach Klicken auf eine weitere Seite weiterleiten soll. Funktioniert auch nur ohne WAF.

    Fehlt da eine Konfiguration?

  • Hallo DIrk,

    ich habe nun eine Evaluationslizenz beantragt und das Ganze mal getestet. Die Anwendung läuft soweit gut, aber aus welchem Grund auch immer führt die Web-App HTML-Forms nicht korrekt aus. Klicke ich auf der Anmelde-Seite bspw. auf  "Anmelden", um das Form abzusenden, tut er nichts, erst nach ca. 10 Versuchen passiert was, und auch immer dann, wenn ich meinen Cache leere. Selbiges auch mit dem "Abmelde"-Button. Rufe ich den Webserver von intern, also ohne WAF auf, läuft alles ganz normal, also die SOPHOS scheint da irgendetwas zu blockieren. In den Web-Server-Protection-Logs ist nichts zu finden.
    Selbst wenn ich den Web-Server-Schutz auf "Keinen" stelle, gehen fast keien Forms durch.

    Woran könnte das liegen?

  • Schwer zu sagen,
    wenn der Log-viewer / WAF nichts loggt, dann blockt er an dieser Stelle auch nichts.
    Hatte das denn funktioniert, als noch DNAT eingesetzt wurde? Ist DNAT jetzt aus?
    Häufig haben wir hard-/falsch codierte Servernamen oder IP's in den Aufrufen. Diese falschen Aufrufe sieht man oft in den Entwicklertools der Browser unter "Netzwerk".


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.